Zurück zur Liste

CSS Parser: Improper Certificate Validation allows MITM injection of remote CSS content — CVE-2026-44312

GHSA · GitHub · CVE-2026-44312

ID
CVE-2026-44312
Datum
Aktualisiert
Activity
Quelle
GHSA
Vendor
GitHub
Risiko
medium
CVSS
5.8

Zusammenfassung

### Summary The CSS Parser gem does not validate HTTPS connections, allowing a Man-in-the-Middle (MITM) attacker to inject or modify CSS content when stylesheets are loaded via HTTPS. The connection is established with `OpenSSL::SSL::VERIFY_NONE`, meaning any HTTPS certificate—even entirely untrusted—will be accepted without validation. ### Details In `lib/css_parser/parser.rb`, the HTTP client sets:…

Produkt

rubygems: css_parser

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Mehr dazu